La gobernanza de la información ( GI ) es la estrategia general para la información en una organización. La gobernanza de la información equilibra el riesgo que presenta la información con el valor que proporciona. La gobernanza de la información contribuye al cumplimiento legal, la transparencia operativa y la reducción de los gastos asociados con el descubrimiento de pruebas . Una organización puede establecer un marco coherente y lógico para que los empleados gestionen los datos mediante sus políticas y procedimientos de gobernanza de la información. Estas políticas guían el comportamiento adecuado con respecto a cómo las organizaciones y sus empleados manejan la información, ya sea física o electrónicamente . [ 1 ] [ 2 ] [ 3 ]
La gobernanza de la información abarca más que la gestión tradicional de registros . Incorpora seguridad y protección de la información, cumplimiento normativo, calidad de los datos, gobernanza de datos , descubrimiento electrónico , gestión de riesgos , privacidad, almacenamiento y archivo de datos, gestión del conocimiento , operaciones y gestión empresarial, auditoría, análisis, gestión de TI, gestión de datos maestros , arquitectura empresarial , inteligencia empresarial , macrodatos , ciencia de datos y finanzas. [ 4 ]
Historia
Gestión de registros
La gestión de registros se ocupa de la creación, retención, almacenamiento y disposición de los mismos. Un registro puede ser un objeto físico y tangible, o información digital como una base de datos, datos de aplicaciones y correos electrónicos. Históricamente, el ciclo de vida se consideraba desde la creación hasta la eliminación final de un registro. Con el auge de la generación de datos en las últimas décadas y el aumento de las regulaciones y los problemas de cumplimiento, la gestión tradicional de registros no logró mantenerse al día. Se hizo necesaria una plataforma más completa para la gestión de registros e información que abarcara todas las fases del ciclo de vida, lo que dio lugar al surgimiento de la gobernanza de la información. [ 5 ]
En 2003, el Departamento de Salud de Inglaterra introdujo el concepto de gobernanza de la información de base amplia en el Servicio Nacional de Salud (NHS), publicando la versión 1 de una herramienta de evaluación del desempeño en línea con guías de apoyo. El NHS IG Toolkit [ 6 ] es utilizado actualmente por más de 30 000 organizaciones del NHS y asociadas, con el apoyo de una plataforma de aprendizaje electrónico con unos 650 000 usuarios. En 2010, Logan y Lomas abordaron el tema de la gobernanza de la información de forma más integral, publicando sobre cómo diferentes disciplinas debían colaborar para gestionar mejor la información. Lomas impartió formación en este ámbito, y Smallwood posteriormente publicó un libro de texto clave sobre el tema.
Profesionalmente, en este contexto, en 2008, ARMA International introdujo los Principios de Gestión de Registros Generalmente Aceptados®, o «Los Principios», y en 2015 el subsiguiente Modelo de Madurez de la Gobernanza de la Información «Los Principios». [ 7 ] «Los Principios» identifican las características esenciales de la gobernanza de la información. Por lo tanto, se aplican a organizaciones de todos los tamaños, en todo tipo de industrias y tanto en el sector público como en el privado. Las organizaciones multinacionales también pueden utilizar «Los Principios» para establecer prácticas coherentes en diversas unidades de negocio. ARMA International reconoció que una declaración clara de los «Principios de Gestión de Registros Generalmente Aceptados®» («Los Principios») serviría de guía para:
- Los directores ejecutivos deben determinar cómo proteger a sus organizaciones en el uso de los activos de información;
- Los legisladores al elaborar leyes destinadas a responsabilizar a las organizaciones; y
- Asesoramos a profesionales de la gestión documental en el diseño de programas de gestión documental integrales y eficaces.
La gobernanza de la información va más allá de la retención y la disposición, e incluye la privacidad, los controles de acceso y otras cuestiones de cumplimiento normativo. En el descubrimiento electrónico, los abogados buscan datos relevantes en forma de información almacenada electrónicamente y los retienen legalmente . La gobernanza de la información considera cómo se almacenan y controlan estos datos para el descubrimiento electrónico, y también proporciona una plataforma para una disposición y un cumplimiento normativo justificables. Además, los metadatos suelen acompañar a los datos almacenados electrónicamente y pueden ser de gran valor para la empresa si se almacenan y gestionan correctamente.
Con todas estas consideraciones adicionales que van más allá de la gestión documental tradicional, IG surgió como una plataforma para que las organizaciones definan políticas a nivel empresarial, abarcando múltiples jurisdicciones. Además, IG permite la aplicación de estas políticas en los diversos repositorios de información, datos y registros.
Una coalición de organizaciones conocida como Electronic Discovery Reference Model (EDRM), fundada en 2005 para abordar cuestiones relacionadas con el descubrimiento electrónico y la gobernanza de la información, desarrolló posteriormente, como uno de sus proyectos, un recurso llamado Information Governance Reference Model (IGRM). [ 8 ] En 2011, EDRM, en colaboración con ARMA International, publicó un libro blanco que describe cómo el Information Governance Reference Model (IGRM) complementa los Principios de Registro Generalmente Aceptados de ARMA International ("Los Principios"). [ 9 ] El IGRM ilustra la relación entre las partes interesadas clave y el ciclo de vida de la información y destaca la transparencia necesaria para permitir una gobernanza eficaz. Actualización de IGRM v3.0: Responsables de Privacidad y Seguridad como Partes Interesadas. [ 10 ]
En 2012, el Consejo de Cumplimiento, Gobernanza y Supervisión (CGOC) desarrolló el Modelo de Madurez del Proceso de Gobernanza de la Información (IGPMM). [ 11 ] El modelo describe 13 procesos clave en el descubrimiento electrónico (e-discovery) y la gestión de la información . Cada proceso se describe en términos de un nivel de madurez del uno al cuatro, desde completamente manual y ad hoc hasta mayores grados de integración de procesos entre funciones y automatización. [ 12 ] En 2017, se actualizó para incluir un énfasis en cuestiones legales, de privacidad, seguridad de la información, seguridad en la nube [ 13 ] y preocupaciones cambiantes sobre la privacidad de los datos, incluido el impacto del Reglamento General de Protección de Datos (RGPD) (UE) . [ 11 ]
Estructura organizativa
En el pasado, los gestores de registros eran los responsables de la gestión de registros, quizás dentro de un departamento de cumplimiento normativo en una empresa. Para abordar los problemas más amplios relacionados con la gestión de registros, es necesario involucrar a otras partes interesadas clave. Los departamentos de Asuntos Legales, Informática y Cumplimiento Normativo suelen ser los que más se relacionan con la gobernanza de la información, aunque sin duda otros departamentos podrían solicitar representación. Muchas empresas crean comités de gobernanza de la información para garantizar que todos los interesados necesarios estén representados y que se aborden todos los problemas relevantes. [ 14 ]
director de gobernanza de la información
Un director de gobernanza de la información (CIGO, por sus siglas en inglés) es un alto ejecutivo de una empresa, organización o entidad gubernamental que supervisa la gestión y coordinación de toda la información a nivel empresarial. A diferencia de un director de marketing o un director de tecnología , cuyas funciones se centran en áreas más específicas, el CIGO se encarga de implementar, facilitar y mejorar las estrategias de gobernanza de la información en todos los ámbitos de la organización. El CIGO ayuda a otros ejecutivos a tomar decisiones basadas en el valor, los costes y los riesgos asociados a la información.
Gobernanza multijurisdiccional
En regiones fuera de los marcos de gobernanza occidentales tradicionales, las obligaciones de gobernanza de la información se han configurado mediante instrumentos regulatorios distintos. En Sudáfrica, por ejemplo, la Ley de Protección de la Información Personal (POPIA) de 2013 introdujo requisitos de gobernanza de datos que se cruzan con estándares internacionales como ISO/IEC 27001 y el Reglamento General de Protección de Datos (RGPD), lo que obliga a las organizaciones a gestionar múltiples obligaciones de cumplimiento simultáneas en diferentes jurisdicciones. [ 15 ] Este desafío de gobernanza multijurisdiccional refleja una característica estructural más amplia de la gobernanza de la información contemporánea, en la que las organizaciones operan cada vez más bajo regímenes regulatorios superpuestos que requieren enfoques de cumplimiento coordinados en lugar de paralelos. [ 16 ]
Evolución
En décadas pasadas, las responsabilidades de gobernanza de la información podían recaer en el director de sistemas de información (CIO). Sin embargo, en algún momento, la descripción del puesto de CIO cambió para centrarse exclusivamente en los sistemas de información y la tecnología asociada que impulsan una empresa, y no en la información en sí misma.
En la era actual del big data , las organizaciones controlan más información que nunca. [ 17 ] Para extraer el máximo valor de esos datos y, al mismo tiempo, proteger a la organización de los riesgos asociados, los líderes empresariales han recurrido al CIGO debido a la independencia de este rol respecto de otros departamentos. Los CIGO tienen la tarea de equilibrar de manera neutral las necesidades de todos los departamentos con respecto a las principales prioridades de la organización. [ 18 ]
Aunque se trata de una posición emergente, el apoyo a la CIGO sigue en aumento a medida que los líderes empresariales comprenden cada vez más las implicaciones de la gobernanza de la información (y, más importante aún, su ausencia). Si bien muchas organizaciones cuentan con proyectos de gobernanza de la información, es mucho más probable que estas iniciativas tengan éxito con una gestión descendente. [ 19 ]
Responsabilidades
Dado que el puesto de CIGO es relativamente nuevo, sus responsabilidades no están definidas de forma definitiva y continúan evolucionando. En general, los CIGO actuales:
- Gestionar toda la información de una organización, extrayendo el máximo valor posible de ella (por ejemplo, un marketing mejor segmentado) y reduciendo al mismo tiempo la exposición a los riesgos asociados (por ejemplo, demandas judiciales).
- Coordinar los esfuerzos de gobernanza de la información entre todas las partes interesadas dentro de una organización.
- Priorizar las necesidades de información de todos los departamentos.
- Defender esas necesidades en nombre de las partes interesadas pertinentes.
- Colaborar con las distintas facetas de la gobernanza de la información para mejorar continuamente los procesos.
- Identificar y ejecutar sinergias relacionadas con la información.
- Eliminar datos no críticos
Herramientas
Para abordar la retención y disposición de documentos, se desarrollaron aplicaciones de gestión de registros y gestión de contenido empresarial. En ocasiones, se crearon motores de búsqueda independientes o herramientas de definición de políticas desarrolladas internamente. Estas se utilizaban con frecuencia a nivel departamental o divisional; rara vez se empleaban en toda la empresa. Si bien estas herramientas se utilizaban para definir políticas, carecían de la capacidad para hacerlas cumplir. La supervisión del cumplimiento de las políticas se volvía cada vez más compleja. Dado que la gobernanza de la información abarca mucho más que la gestión tradicional de registros, han surgido diversas soluciones de software para incluir la amplia gama de problemas a los que se enfrentan los gestores de registros.
Otras herramientas disponibles incluyen:
- Modelo de implementación de gobernanza de la información de ARMA International [ 20 ]
- Principios de mantenimiento de registros generalmente aceptados de ARMA [ 21 ]
- Modelo de madurez del proceso de gobernanza de la información de CGOC [ 22 ]
- Modelo de referencia de gobernanza de la información (IGRM) de EDRM [ 23 ]
- Kit de herramientas de gobernanza de la información del NHS [ 24 ]
Leyes y reglamentos
Un aspecto fundamental de la gobernanza interna son las regulaciones y leyes que ayudan a definir las políticas corporativas. Algunas de estas regulaciones incluyen:
Estados Unidos
- La Ley de Cumplimiento Tributario de Cuentas Extranjeras , o FATCA [ 25 ]
- Estándar de seguridad de datos de la industria de tarjetas de pago , o cumplimiento de PCI [ 26 ]
- Ley de Portabilidad y Responsabilidad del Seguro Médico , o HIPAA [ 27 ]
- Ley de Modernización de los Servicios Financieros de 1999, o Ley Gramm-Leach-Bliley (GLBA) [ 28 ]
- Ley Sarbanes-Oxley de 2002, o Sarbox o SOX [ 29 ]
- Reglas Federales de Procedimiento Civil
- Ley de Privacidad del Consumidor de California , o CCPA [ 30 ]
- Regla de protección de la privacidad en línea de los niños (COPPA) [ 31 ]
unión Europea
Reino Unido
- Ley de Protección de Datos de 2018
- El Reglamento General de Protección de Datos (RGPD) se incorporará directamente a la legislación nacional inmediatamente después de que el Reino Unido abandone la Unión Europea.
- Reglamento NIS - La Directiva NIS de la UE fue transpuesta al derecho británico por el DCMS en mayo de 2018 mediante el Reglamento NIS. [ 32 ]
Reglamento ISO
Pautas
Eventos
Iniciativa de Gobernanza de la Información
Los días 20 y 21 de mayo de 2015, se celebró la primera Cumbre anual de CIGO en Chicago , Illinois .
- Reuniones regionales del Consejo de Supervisión de la Gobernanza del Cumplimiento (CGOC)
- Se celebran reuniones regionales dos veces al año en todo Estados Unidos y en Europa para profesionales jurídicos, informáticos, de gestión de archivos y de CIGO. [ 37 ]
Véase también
Referencias
- ↑ "¿Qué es la gobernanza de la información? ¿Y por qué es tan difícil? - Debra Logan" . 11 de enero de 2010.
- ↑ [ Elizabeth Lomas, (2010) "Gobierno de la información: seguridad y acceso a la información en el contexto del Reino Unido", Records Management Journal, Vol. 20, Número 2, pp. 182-198, https://doi.org/10.1108/09565691011064322 . Disponible para descargar en http://discovery.ucl.ac.uk/1543932/ ]
- ↑ [Kooper, M., Maes, R., y Roos Lindgreen, E. (2011). Sobre la gobernanza de la información: Introducción de un nuevo concepto de gobernanza para apoyar la gestión de la información. International Journal of Information Management, 31(3), 195-200]
- ↑ "IGI PUBLICA EL INFORME ANUAL DE 2014 - Iniciativa de Gobernanza de la Información" . 11 de agosto de 2014. Archivado del original el 26 de mayo de 2022. Consultado el 27 de octubre de 2015 .
- ↑ "Copia archivada" (PDF) . Archivado del original (PDF) el 19/11/2009 . Consultado el 28/12/2011 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ "Inicio" . Archivado del original el 2 de junio de 2014. Consultado el 3 de junio de 2014 .
- ↑ "Los Principios" . ARMA International . Consultado el 25 de marzo de 2023 .
- ↑ EDRM. "Acerca de EDRM" . Archivado del original el 12 de febrero de 2015. Consultado el 21 de enero de 2015 .
- ↑ Libro Blanco (2011). Ledergerber, Marcus (ed.). Cómo el Modelo de Referencia de Gobernanza de la Información (IGRM) complementa los Principios de Registro Generalmente Aceptados de ARMA International (PDF) . EDRM y ARMA International. pág. 15.
- ↑ "Actualización de IGRM v3.0: Los responsables de privacidad y seguridad como partes interesadas" (PDF) . Archivado del original (PDF) el 21/09/2013 . Consultado el 20/09/2013 .
- 1 2 "Nuevo IGPMM esencial para afrontar los desafíos de los datos - Corporate Compliance Insights" . Corporate Compliance Insights . 2017-03-03 . Recuperado el 2018-07-12 .
- ↑ "Uso del modelo IGRM" . www.edrm.net . Consultado el 12 de julio de 2018 .
- ↑ "Los hospitales y los planes de salud deben considerar la información como un activo primordial | HFMA" . www.hfma.org . Archivado del original el 12 de julio de 2018. Consultado el 12 de julio de 2018 .
- ↑ "De los expertos: Gobernanza de la información y su impacto en los litigios" . Corporate Counsel .
- ↑ República de Sudáfrica. Ley de Protección de Información Personal n.º 4 de 2013. Gaceta Oficial n.º 37067, 26 de noviembre de 2013. Disponible en: https://www.gov.za/documents/protection-personal-information-act
- ↑ Taherdoost, Hamed. «Comprensión de los marcos de ciberseguridad y los estándares de seguridad de la información: una revisión y una visión general exhaustiva». Electronics , vol. 11, n.º 14, 2022, pág. 2181. https://doi.org/10.3390/electronics11142181
- ↑ Peterson, Andrea (7 de enero de 2015). "Las empresas tienen más datos que nunca. Eso es arriesgado" . Washington Post . ISSN 0190-8286 . Consultado el 29 de abril de 2022 .
- ↑ "Comentario sobre la gobernanza de la información" . La Conferencia de Sedona . Consultado el 29 de abril de 2022 .
- ↑ "Por qué la gobernanza de la información necesita un liderazgo de arriba hacia abajo" . Mayo de 2015.
- ↑ ARMA International, Modelo de implementación de gobernanza de la información , ARMA International
- ↑ ARMA International, "Los Principios" Archivado el 31/07/2013 en Wayback Machine , ARMA International
- ↑ "CGOC: Modelo de madurez del proceso de gobernanza de la información" . CGOC - Consejo de Cumplimiento, Gobernanza y Supervisión . Archivado del original el 9 de agosto de 2017. Consultado el 8 de agosto de 2017 .
- ↑ EDRM, "Modelo de Referencia de Gobernanza de la Información" , EDRM
- ↑ NHS, "NHS Information Governance Toolkit" Archivado el 2 de junio de 2014 en Wayback Machine , NHS
- ↑ "Ley de Cumplimiento Tributario de Cuentas Extranjeras" .
- ↑ "Sitio oficial del Consejo de Estándares de Seguridad PCI" . Consejo de Estándares de Seguridad PCI .
- ↑ "Privacidad de la información sanitaria" . 26 de agosto de 2015. Archivado del original el 7 de septiembre de 2015.
- ↑ "S.900 - Ley Gramm-Leach-Bliley" . 12 de noviembre de 1999.
- ↑ "Las leyes que rigen la industria de valores | Investor.gov" . www.investor.gov .
- ↑ "Cómo prepararse para la CCPA: aquí están los recursos que necesita" . CGOC . 1 de octubre de 2019. Archivado del original el 9 de octubre de 2019. Consultado el 21 de noviembre de 2019 .
- ↑ "FTC" . Comisión Federal de Comercio . 20 de julio de 2020.
- ↑ "Introducción al NIS" .
- ↑ "Moreq2.eu" . www.moreq2.eu .
- ↑ "Cuenta suspendida" . Archivado del original el 23/02/2012.
- ↑ «ISO 15489-1:2001» . ISO .
- ↑ "Estándar DoD 5015.2" . 15 de agosto de 2016. Archivado del original el 16 de mayo de 2021. Consultado el 1 de septiembre de 2017 .
- ↑ "Reuniones regionales de CGOC" . CGOC El Consejo . 26 de septiembre de 2019. Archivado del original el 16 de agosto de 2019. Consultado el 26 de septiembre de 2019 .
Enlaces externos
- 10 razones de la EPA para RM
- Cumbre CIGO archivada el 8 de agosto de 2015 en Wayback Machine.
- Firma de asesoría en gobernanza de la información
- gobernanza de la información
- Sistemas de gestión de contenido
- Registros públicos
- Gestión de datos